Artikel 32 AVG : Beveiliging van de Verwerking door aan het Risico Aangepaste Maatregelen
Artikel 32 verplicht de verwerkingsverantwoordelijke en de verwerker om passende technische en organisatorische maatregelen te treffen voor een op het risico afgestemd beveiligingsniveau: pseudonimisering en versleuteling, voortdurende vertrouwelijkheid/integriteit/beschikbaarheid en veerkracht, herstelvermogen na incidenten en een procedure voor periodieke beveiligingstests.
Passende Technische en Organisatorische Maatregelen (Art. 32 AVG)
Rekening houdend met de stand van de techniek, de uitvoeringskosten, en de aard, de omvang, de context en de verwerkingsdoeleinden, alsook met de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van personen, treffen de verwerkingsverantwoordelijke en de verwerker passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, die waar passend onder meer het volgende omvatten: de pseudonimisering en versleuteling van persoonsgegevens; het vermogen om op permanente basis de vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van de verwerkingssystemen en -diensten te garanderen; het vermogen om bij een fysiek of technisch incident de beschikbaarheid van en de toegang tot de persoonsgegevens tijdig te herstellen; en een procedure voor het op gezette tijden testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen.
De beoordeling van wat passend is, is maatwerk: zij houdt rekening met de stand van de techniek, de kosten en de operationele risico's voor betrokkenen. Dezelfde verplichting rust rechtstreeks op de verwerker voor diens eigen verwerkingsactiviteiten.
- Versleuteling & pseudonimisering: fundamentele waarborgen die uitdrukkelijk in de AVG-wettekst worden genoemd.
- BIV-triade: beschikbaarheid, integriteit en vertrouwelijkheid — aangevuld met continue veerkracht en herstel na calamiteiten.
- Continue evaluatie: periodiek testen, analyseren en evalueren van beveiligingsmaatregelen (audits, penetratietests, hersteltesten van back-ups).
- Beveiliging per component: strikt toegangsbeheer, logging van beheeractiviteiten, patchbeheer en geteste back-ups.
- Wisselwerking met Artikel 33: robuuste beveiligingsmaatregelen vormen de voorwaarde voor tijdige detectie en de 72-uurs meldplicht.
Erkende kaders: ENISA-richtsnoeren en goedgekeurde certificeringen of gedragscodes (Artikelen 40-43) fungeren als ijkpunt om de passendheid van maatregelen aan te tonen. Voor kleinere organisaties omvat een operationele basis: versleuteling van werkstations en back-ups, verplichte MFA op beheerdersaccounts, centraal wachtwoordbeheer, systematisch patchbeheer, periodiek herstel van back-ups en een incidentenregister.
Geverifieerde Officiële Bronnen
Algemene Verordening Gegevensbescherming — Europees Referentiekader
Raadpleeg officiële bron →Zie Ook in het Juridisch Referentiekader
Artikelen 33 & 34 AVG : Procedure voor Melding van Datalekken
Wettelijke verplichtingen bij datalekken onder Artikel 33 AVG: melding aan de toezichthouder zonder onredelijke vertragi...
Artikel 28 AVG: De Verwerkersovereenkomst & Verplichte Bepalingen
Praktische gids voor Artikel 28 AVG: verplichte bepalingen van de verwerkersovereenkomst (DPA), verplichtingen van verwe...
Artikel 25 AVG : Gegevensbescherming door Ontwerp en door Standaardinstellingen
Praktische toepassing van Artikel 25 AVG en EDPB-Richtsnoeren 4/2019: proactieve integratie van gegevensbescherming vana...